Skip to main content
Information Security for Workload Factory
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

NetApp Workload Factory 的認證資料類型

貢獻者 netapp-rlithman

NetAppWorkload Factory 使用分離認證資料模型,將 AWS 控制平面權限與直接的 ONTAP 管理存取分隔。AWS IAM 角色會驗證 Workload Factory 對 AWS API 的存取,以進行檔案系統管理、備份管理和資源探索等操作。ONTAP 認證資料會透過 Lambda 連結驗證對 ONTAP 管理端點的直接存取,以進行需要管理組態或診斷的操作。當某些工作流程結合 AWS API 操作與直接的 ONTAP 管理任務時,會需要同時使用這兩種認證資料。

認證資料類型

下表總結了 Workload Factory 中使用的兩種認證資料類型及其各自的驗證目標。

認證資料類型 驗證至 用於

AWS 認證資料(AssumeRole)

AWS API

所有透過 AWS FSx 服務 API 進行的操作

ONTAP 認證資料(管理員密碼)

ONTAP 管理端點

需要直接存取 ONTAP REST API 或 CLI 的操作

僅限 AWS 認證資料的操作

這些操作僅與 AWS API 互動,並且只需要 IAM 角色:

  • 檔案系統的建立和刪除

  • 檔案系統容量和處理量變化

  • 備份建立和管理

  • VPC、子網路和安全性群組探索

  • KMS 金鑰列舉

  • CloudWatch 計量擷取

  • Cost Explorer 查詢

  • 使用 FSx API 進行標籤管理

僅限 ONTAP 認證資料的操作

這些操作透過 Lambda 連結直接與 ONTAP 管理端點通訊,並且需要 ONTAP 管理員認證資料:

  • Volume 層級 QoS 原則組態

  • 匯出原則和規則管理

  • 儲存設備 VM 協定組態(NFS、CIFS、iSCSI)

  • igroup 和 LUN 管理

  • SnapMirror(複寫)組態

  • Snapshot 原則管理(ONTAP 等級)

  • 效能診斷(QoS 統計資料、延遲細分)

  • EMS 事件擷取與分析

  • 反勒索軟體保護狀態監控

  • FlexCache 管理

  • 網路介面(LIF)查詢

需同時具備 AWS 和 ONTAP 認證資料的操作

工作流程 AWS 認證資料用於 ONTAP 認證資料用於

人工智慧驅動的事件分析

呼叫 Bedrock,描述檔案系統

使用 SSH 擷取 EMS 事件並執行診斷

建立檔案系統並設定儲存設備 VM

建立檔案系統(AWS API)

設定儲存設備虛擬機器協定(ONTAP REST)

使用匯出原則建立 Volume

建立 Volume(AWS API)

設定匯出原則規則(ONTAP REST)

儲存容量管理

更新檔案系統容量(AWS API)

檢查彙總使用率(ONTAP SSH)